Questo documento descrive l'API Cloud OAuth (cloudoauth.googleapis.com), che
fornisce l'autenticazione e lo scambio di token OAuth 2.0 e OpenID Connect (OIDC)
per la federazione delle identità per la forza lavoro.
L'API Cloud OAuth autentica gli utenti Google Cloud . Le applicazioni possono scambiare credenziali esterne o codici di autorizzazione con token di accesso OAuth 2.0 di breve durata.
L'API si basa sulle specifiche OAuth 2.0 Token Exchange (RFC 8693) e OAuth 2.0 Authorization Framework (RFC 6749).
Confronto con Security Token Service
Storicamente,il Security Token Service di Google Cloud
(sts.googleapis.com) gestiva lo scambio di token sia per la federazione delle identità per la forza lavoro sia per la federazione delle identità per i workload.
L'API Cloud OAuth supporta gli stessi scambi di token di Security Token Service, ma è dedicata al traffico della federazione delle identità per la forza lavoro. Questa separazione isola gli scambi di token della forza lavoro dal traffico dei workload, contribuendo a prevenire interruzioni tra servizi e consentendo alla capacità della forza lavoro di scalare indipendentemente dal servizio token di sicurezza. A seconda dello stato dell'integrazione, segui queste linee guida:
- Nuove integrazioni: utilizza l'API Cloud OAuth (
cloudoauth.googleapis.com). - Integrazioni esistenti: se utilizzi Security Token Service (
sts.googleapis.com/v1/oauthtokenosts.googleapis.com/v1/token), esegui la transizione acloudoauth.googleapis.com.
Endpoint con ambito a livello di organizzazione
L'API Cloud OAuth fornisce l'endpoint con ambito organizzazione (single-tenant):
https://cloudoauth.googleapis.com/v1/organizations/ORGANIZATION_ID/token
Utilizza questo endpoint quando l'applicazione e le risorse sono limitate a una singola
organizzazioneGoogle Cloud , fornendo gestione e rilevamento delle chiavi isolati.
Sostituisci ORGANIZATION_ID con l'ID organizzazione numerico Google Cloud.
Endpoint supportati
L'API Cloud OAuth fornisce i seguenti endpoint:
| Endpoint | Metodo | Percorso | Descrizione |
|---|---|---|---|
| Scambio di token | POST |
/v1/organizations/ORGANIZATION_ID/token |
Scambia codici di autorizzazione o token di aggiornamento con token di accesso e token ID OAuth 2.0. |
| Informazioni utente | GET |
/v1/organizations/ORGANIZATION_ID/userinfo |
Recupera le attestazioni standard OIDC per l'utente autenticato. |
| Gruppi Enterprise | GET |
/v1/common/groups |
Recupera le iscrizioni ai gruppi aziendali paginate per l'utente autenticato. |
Passaggi successivi
- Scambia i token con l'API Cloud OAuth
- Recuperare le informazioni utente con l'API Cloud OAuth
- Recuperare i gruppi aziendali con l'API Cloud OAuth
- Gestire le applicazioni OAuth per la federazione delle identità della forza lavoro
- Riferimento API REST Cloud OAuth